Bedrohungsakteure haben eine groß angelegte Phishing-Kampagne gestartet, bei der sie SharePoint, DocuSign und andere Dienste für elektronische Signaturen imitieren – und mehr als 40.000 bösartige E-Mails versenden, die Nutzer dazu bringen sollen, gefälschte Finanzdokumente zu öffnen.
Die Kampagne, die von Check-Point-Forschern aufgedeckt wurde, zeigt, wie leicht Angreifer vertrauenswürdige File-Sharing-Plattformen imitieren können, um Zugangsdaten zu stehlen und betrügerische Transaktionen einzuleiten.
„Angreifer wissen, dass Unternehmen in Plattformen wie SharePoint und Tools für elektronische Signaturen arbeiten. Wenn sie Phishing-E-Mails als vertrauenswürdige Arbeitsabläufe tarnen, verschafft ihnen das einen unmittelbaren Vorteil“, sagte Dave Meister, Global Head of Managed Services bei Check Point Software.
Er fügte hinzu: „Je stärker unsere digitalen Prozesse automatisiert werden, desto schneller lassen sich diese Betrugsmaschen skalieren. Sie umgehen die Skepsis der Menschen und nutzen genau die Systeme aus, auf die Unternehmen angewiesen sind, um schnell voranzukommen.“
Dokumenten-Workflow-Branchen im Visier
E-Mail ist nach wie vor der häufigste Zugangsvektor. Besonders gefährdet durch überzeugende Imitationsangriffe sind Branchen, die stark auf Verträge, Rechnungen und Finanzdokumente angewiesen sind.
Die Kampagne zielte auf mehr als 6.100 Organisationen in den USA, Europa, Kanada, APAC und dem Nahen Osten ab – viele davon in Branchen, in denen Dokumenten-Workflows zum täglichen Betrieb gehören, darunter Beratung, Technologie, Immobilien, Gesundheitswesen, Finanzwesen und Behörden.
SharePoint und Tools für elektronische Signaturen in großem Maßstab imitieren
Die Angreifer missbrauchten die Funktion zur Umschreibung sicherer Links von Mimecast und leiteten alle bösartigen URLs über mimecastprotect[.]com – eine Domain, der viele Nutzer und Filter implizit vertrauen.
Diese Tarnung ermöglichte es bösartigen Links, automatisierte Abwehrmechanismen zu umgehen und im Posteingang eines Nutzers legitim zu erscheinen.
Die E-Mails selbst waren so gestaltet, dass sie echten Benachrichtigungen von SharePoint oder von Diensten für elektronische Signaturen ähnelten.
Die Angreifer kopierten Microsoft-Logos, Formatierungskonventionen, Kopfzeilen und standardmäßige Call-to-Action-Schaltflächen wie Dokument prüfen
Außerdem fälschten sie Anzeigenamen wie „X via SharePoint (Online)“ und „eSignDoc via Y“ und imitierten damit die Namensmuster echter Dienste.
Eine verwandte Variante im Stil von DocuSign nutzte eine andere Weiterleitungsmethode und lief über Bitdefender GravityZone und den Click-Tracking-Dienst von Intercom.
Im Gegensatz zum Hauptangriff verbirgt diese Variante das endgültige Phishing-Ziel vollständig hinter einer tokenisierten Weiterleitung – dadurch wird sie noch schwerer zu erkennen, zu blockieren oder zu untersuchen.
Phishing-Angriffe, die sich offen vor aller Augen verbergen
Diese Kampagne verdeutlicht einen größeren Trend beim Phishing: Angreifer greifen zunehmend auf legitime Infrastruktur zurück, um bösartigen Nachrichten Glaubwürdigkeit zu verleihen.
Durch offene Weiterleitungen, Dienste zur Umschreibung sicherer Links und das Branding vertrauenswürdiger SaaS-Anbieter verringern Angreifer die visuellen und technischen Hinweise, die Nutzer normalerweise vor einer Gefahr warnen.
Da die bösartigen Links scheinbar in bekannte Sicherheitstools eingebettet sind, zögern selbst erfahrene Nutzer möglicherweise, sie zu hinterfragen.
Dabei kommt weder eine CVE noch ein Software-Exploit zum Einsatz. Stattdessen nutzen die Angreifer Social Engineering und Täuschung, um Zugangsdaten zu stehlen oder sich unbefugten Zugriff zu verschaffen – Methoden, die branchenübergreifend weiterhin erfolgreiche Phishing-Kampagnen vorantreiben.
So stärken Sie Ihre Abwehr gegen Phishing
Organisationen, die mit immer ausgefeilteren Phishing-Kampagnen konfrontiert sind, müssen ihre Nutzer und Daten mit einem mehrschichtigen Ansatz schützen.
- Gehen Sie bei eingebetteten Links vorsichtig vor und überprüfen Sie Absenderangaben, uneinheitliche Formatierungen und nicht übereinstimmende E-Mail-Adressen, bevor Sie aktiv werden.
- Fahren Sie mit der Maus über Links, um das eigentliche Ziel zu prüfen und greifen Sie direkt über vertrauenswürdige Plattformen auf Dokumente zu, statt die in E-Mails enthaltenen URLs zu verwenden.
- Implementieren Sie phishingresistente MFA, wenden Sie das Prinzip der geringsten Rechte an und setzen Sie starke Identitäts- und Zugriffskontrollen für alle kritischen Konten durch.
- Stärken Sie die E-Mail-Authentifizierung mit korrekt konfiguriertem DMARC, DKIM und SPF, um Risiken durch Spoofing und Identitätsvortäuschung zu verringern.
- Setzen Sie fortschrittliche E-Mail-Sicherheitstools ein wie Anti-Phishing-Engines, URL-Filter, Verhaltensanalysen, Sandboxing und Funktionen zur Meldung durch Nutzer.
- Führen Sie laufende Sensibilisierungsschulungen und regelmäßige Phishing-Simulationen durch, die moderne Weiterleitungs- und Imitationstechniken abbilden.
- Validieren Sie Finanz- und Dokumentenfreigabe-Workflows durch eine Überprüfung über einen separaten Kanal und überwachen Sie SaaS-Aktivitäten auf ungewöhnliches Zugriffs- oder Freigabeverhalten.
Diese Schritte tragen dazu bei, den Schadensradius zu begrenzen und die Cyberresilienz zu stärken.
Wenn Vertrauen zur Angriffsfläche wird
Diese Kampagne unterstreicht eine wachsende Realität: Angreifer benötigen nicht immer ausgefeilte Exploits – manchmal reicht es, legitim zu wirken.
Phishing-Operationen verwischen inzwischen routinemäßig die Grenze zwischen authentischer und bösartiger Kommunikation, indem sie vertrauenswürdige Cloud-Dienste, vertrautes Branding und alltägliche Geschäftsabläufe missbrauchen.
Da Organisationen auf den digitalen Austausch von Dokumenten und Online-Transaktionssysteme setzen, werden diese auf Identitätsvortäuschung basierenden Angriffe voraussichtlich zunehmen.
Da Angreifer ihre Fähigkeit verfeinern, routinemäßige Finanz- und Betriebsprozesse nachzuahmen, können selbst die gewöhnlichsten Arbeitsabläufe schnell zu risikoreichen Einstiegspunkten werden.
In einer Bedrohungslandschaft, in der sich Vertrauen leicht fälschen lässt, müssen sich Organisationen auf Architekturen verlagern, die jede Interaktion überprüfen – zentrale Grundsätze eines Zero-Trust-Ansatzes.

